Debiani tehniliste küsimuste lõplikku otsustamist tegelev komitee on heaks kiitnud muudatuse paketti systemd, mis muudab käitumist katalooge /var/lock. Alates versioonist 258 on süsteemihaldur systemd piiranud kirjutamisõigust katalooge /var/lock ainult juurkasutajatele, samas kui Debian’i tehniline komitee heaks kiitis vana käitumise säilitamise, lubades kirjutamist /var/lock kõigile kasutajatele.
Debiani projekti reeglid sätestavad, et pakettide koostamisel tuleb säilitada rakenduste (ülesvoolu seadistuste) algne käitumine. Debianile spetsiifiliste muudatuste tegemiseks pakettides reeglite vältimiseks on vajalik saada tehniliselt komiteelt eriloak.
Systemd’i puhul toetas komitee ettepanekut mitte järgida muudatust, mis muuda /var/locki juurdepääsuõigusi turvalisuse suurendamiseks, kuna võimalus, et igasugune kirjutamine katalooge /var/lock on mainitud FHS-i (Filesystem Hierarchy Standard) spetsifikatsioonis ja on vajalik mõnede olemasolevate programmide jätkuvaks toimimiseks. Näiteks sarivahenditega töötavad rakendused, nagu uucp, minicom, mgetty+sendfax ja hylafax, kasutavad katalooge /var/lock seadmete /dev/ttyS* juurdepääsu eraldamiseks lukustusfailide loomise kaudu.
Systemd’i arendajad selgitavad vajadust piirata juurdepääsu katalooge /var/lock DoS-rünnakute eest kaitsmisega. Kataloog /var/lock on sümboolne link katalooge /run/lock. Osakond katalooge /run monteeritakse tavaliselt eraldi läbi tmpfs ja võimalus, et selle kirjutamine ei oleks kontrollitud, võib olla kasutatud jaotuse ülevoolu tekitamiseks ja uute failide loomise blokeerimiseks /run hierarhias.
Kuna sarnaste rünnakute vältimine piiramatu juurdepääsu korral, kasutati kunagi Debianis patši, mis mountis /run/lock eraldi väikesse tmpfs-partitsiooni. Eelmisel aastal asendati see patš run-lock.mount yksusega, ja selle suve jooksul eemaldati see yksus, pärast mida /run/lock jäi /run partitsiooni. Tehnilise komitee kommentaarides soovitas endine systemd hooldaja mitte unustada mainitud muudatust ja naasta eraldi mountimise juurde /run/lock, ning pikaajaliselt viia kõik rakendused, mis sõltuvad /run/lock, üle lukustamisele flock mehhanismi abil.
Allikas: opennet.ru
